Mucha gente cree que nadie va a atacar su web porque es pequeña. Y en algo tiene razón: nadie la va a atacar a mano. Lo hacen programas que recorren internet día y noche sin mirar de quién es cada web.
Qué buscan esos programas
No buscan tu web en concreto. Buscan cualquier web con una puerta mal cerrada: un plugin con un fallo conocido, una contraseña débil o una versión antigua. Cuando la encuentran, entran solos.
Después usan tu web para enviar spam, mandar a tus visitas a otras páginas o esconder enlaces que tú no ves pero Google sí. A menudo el dueño se entera semanas más tarde, cuando Google avisa de que la web no es segura.
Por qué WordPress es el blanco más habitual
El motivo es sencillo: está en todas partes. Cuatro de cada diez webs del mundo usan WordPress. Un fallo en un plugin popular abre miles de webs a la vez, así que a quien ataca le compensa buscarlo.
Los datos de Patchstack, una empresa dedicada a la seguridad de WordPress, lo dejan claro. En 2024 se publicaron 7966 fallos nuevos en WordPress y sus complementos. El 96 % estaba en plugins, no en WordPress en sí. Y un 43 % se podía aprovechar sin iniciar sesión.
Por eso las actualizaciones importan tanto. Cada plugin de tu web es una puerta más, y cada una depende de que alguien la cierre a tiempo.
Qué hay para atacar en una web estática
Muy poco. Una web estática es un conjunto de archivos ya hechos:
- No hay base de datos que robar ni que borrar.
- No hay página de acceso en la web pública, así que no hay contraseña que adivinar.
- No hay plugins que se queden viejos.
- No hay código que se ejecute en el servidor cuando alguien la visita.
Un programa que busca fallos de WordPress pasa por tu web y no encuentra nada que probar.
Lo que sigue en tus manos
Casi nada no es nada. En una web estática, lo que hay que proteger son las cuentas: la del dominio, la del alojamiento y la del editor. Quien entre en ellas puede cambiar la web o quedarse con el dominio.
La solución es sencilla y sirve para cualquier web: una contraseña distinta en cada una de esas cuentas y la verificación en dos pasos activada.
Si ya tienes WordPress
No tienes que cambiar mañana. Pero conviene que sepas responder a tres preguntas:
- ¿Quién actualiza tu web, y cada cuánto?
- ¿Cuántos plugins tienes, y cuáles no usas?
- ¿Tienes una copia de seguridad reciente guardada fuera del servidor de la web?
Si alguna respuesta es «no lo sé», escríbeme y lo miramos juntos.